하드웨어 지갑 '콜드 카드' 시드 생성 문제로 비트코인 탈취 확인
원본 영상 0:06널리 쓰이는 하드웨어 지갑 콜드 카드에서 시드를 만드는 과정에 문제가 발견됐으며, 실제로 비트코인이 빠져나가는 사건까지 확인됐습니다. 이는 비트코인 자산을 보관하는 핵심 보안 장치에 심각한 결함이 있었음을 의미합니다.
이로 인해 콜드 카드를 사용하는 일부 비트코인 투자자들이 자산 손실 위험에 노출된 상황입니다.
특정 시기 콜드 카드 기기에서 생성된 시드가 예측 가능해 공격에 노출, 사용자들의 비트코인 자산이 위험에 처했습니다.
이 채널 새 영상도 이렇게 정리해 드릴까요?
널리 쓰이는 하드웨어 지갑 콜드 카드에서 시드를 만드는 과정에 문제가 발견됐으며, 실제로 비트코인이 빠져나가는 사건까지 확인됐습니다. 이는 비트코인 자산을 보관하는 핵심 보안 장치에 심각한 결함이 있었음을 의미합니다.
이로 인해 콜드 카드를 사용하는 일부 비트코인 투자자들이 자산 손실 위험에 노출된 상황입니다.
시드(seed)는 비트코인 지갑의 씨앗이 되는 비밀값으로, 이 값 하나에서 사용자의 비트코인을 지키는 열쇠가 전부 만들어집니다. 따라서 시드가 무너지면 해당 지갑에 보관된 자산 전체가 위험에 처하게 됩니다.
일반적으로 12개 또는 24개의 단어로 이루어진 니모닉 시드(Mnemonic Seed) 형태로 제공되며, 이를 통해 지갑을 복원하고 자산에 접근할 수 있습니다.
이번 사태는 기기가 해킹당했거나 비밀번호가 유출된 사건으로 보이지 않습니다. 실제 원인은 지갑을 처음 만들 때 뽑아낸 시드 자체가 공격자가 충분히 알아맞힐 수 있을 만큼 허술하게 만들어졌다는 데 있습니다.
이는 시드 생성 과정의 근본적인 취약점으로, 외부 침입이 아닌 내부 설계의 문제로 인해 보안이 약화된 경우입니다.
특정 시기의 콜드 카드 펌웨어에서 기기에 내장된 진짜 난수 장치가 제대로 사용되지 않고, 소프트웨어로 대충 흉내 낸 대체 경로로 넘어가 버리는 문제가 발생했습니다. 이 대체 경로는 기기에 고정된 일련번호나 부팅 이후 흐른 시간처럼 외부에서 짐작 가능한 값들을 재료로 삼았습니다.
겉보기에는 무작위처럼 보이지만 실제로는 경우의 수가 얼마 되지 않아 공격자가 예측하기 쉬운 시드를 생성하게 만들었습니다.
특히 콜드 카드 MK2와 MK3 모델 중 2021년 3월 무렵에 나온 4.0.0 버전대 펌웨어에서 만든 시드가 가장 위험한 것으로 지목됩니다. 이 시기에 생성된 시드는 기기 자체적으로 난수를 다시 보강하는 장치가 아예 없었기 때문입니다.
따라서 이 기간에 해당 모델로 시드를 생성한 사용자들은 즉각적인 확인과 조치가 필요합니다.
허술하게 만들어진 시드는 그 시드를 다른 지갑으로 옮겨 적더라도 여전히 허술한 채로 남습니다. 이는 시드의 근본적인 약점으로, 시드 자체가 보안에 취약하게 생성되었기 때문에 담는 그릇인 지갑을 바꾼다고 해서 해결되지 않습니다.
따라서 문제가 있는 시드를 사용하는 모든 자산은 지속적으로 위험에 노출될 수 있습니다.
새 시드를 만들 때는 기기의 난수 장치에만 의존하지 않고, 사용자가 직접 무작위성을 보태는 것이 가장 확실한 방법입니다. 그 방법은 의외로 간단하게 주사위나 동전을 손으로 직접 던지는 것입니다.
콜드 카드는 주사위 눈을 하나씩 입력받아 시드를 만드는 기능을 갖추고 있어, 사용자가 직접 엔트로피를 추가할 수 있습니다.
시드의 무작위성을 충분히 확보하기 위한 권장 던지기 횟수가 있습니다. 동전을 한 번 던질 때마다 무작위성을 한 칸씩 채울 수 있으며, 12단어 시드에는 동전을 128번, 24단어 시드에는 256번 던지면 충분합니다.
주사위는 한 번에 담기는 무작위 양이 동전보다 많아, 12단어 시드는 최소 50번, 24단어 시드는 최소 100번 던지는 것이 권장됩니다.
패스프레이즈는 시드 위에 덧붙이는 추가 비밀번호로, 시드 단어가 통째로 유출되더라도 패스프레이즈를 모르는 사람은 자금에 손댈 수 없게 하여 보안을 크게 강화합니다. 그러나 패스프레이즈를 건 지갑과 걸지 않은 지갑은 서로 완전히 다른 지갑으로 간주된다는 점을 반드시 기억해야 합니다.
만약 패스프레이즈를 한 번 잊어버리면 시드 단어를 아무리 정확히 갖고 있더라도 해당 자금에는 영영 접근할 수 없게 되므로, 신중한 관리와 백업이 필수적입니다.
새로운 지갑으로 자금을 이전할 때는 먼저 아주 적은 금액만 보내서 제대로 도착하는지 확인하는 소액 테스트를 반드시 거쳐야 합니다. 이 소액 시험이 성공하면 그때 나머지 금액을 옮기는 것이 안전합니다.
급한 마음에 서두르다 보면 주소를 잘못 적거나 시험 없이 큰 금액을 한 번에 보내는 실수를 저지를 수 있으며, 이는 취약점을 피하려다 오히려 단순한 실수로 자산을 잃게 되는 위험으로 이어질 수 있습니다.
이번 사고의 원인은 콜드 카드의 난수 장치에 있었기 때문에, 콜드 카드가 스스로 만들어준 시드만이 위험합니다. 만약 앞서 설명한 대로 주사위나 동전을 직접 던져 엔트로피를 충분히 높게 채워 니모닉 시드를 만들었다면, 그 시드는 문제의 난수 장치를 거치지 않았으므로 안전합니다.
또한, 이렇게 손수 만든 니모닉을 사용하면서 콜드 카드를 거래의 서명만 담당하는 '서명 전용 기기'로 활용한다면 취약한 시드 생성 과정 자체를 거치지 않아 보안 문제를 회피할 수 있습니다.
콜드 카드 기기의 펌웨어를 최신 버전으로 업데이트하더라도 이미 만들어진 시드가 자동으로 안전해지지는 않습니다. 약하게 생성된 시드는 기기를 업데이트해도 그 취약성은 그대로 남아 있습니다.
따라서 단순히 펌웨어를 업데이트하는 것만으로는 문제를 해결할 수 없으며, 안전한 새 시드로 갈아타는 절차까지 완료해야만 비로소 자산 보안이 확보됩니다.
자막에서 근거가 되는 대목을 찾아 답합니다.
이 채널 새 영상도 이렇게 정리해 드릴까요?
비트코인 지식저장소에 새 영상이 올라오면, 방금 읽으신 것처럼 정리해서 메일로 보내 드릴게요.
이 채널은 지난 7일 동안 2편 올렸어요.
숏츠는 빼고 보내 드려요. 메일이 필요 없어지면 언제든 구독을 끄실 수 있어요.